Auftragsverarbeitungsvertrag (AVV / DPA)
Entwurf/Vorlage – vor dem Launch anwaltlich prüfen. Regelt die Bearbeitung personenbezogener Daten im Auftrag.
1. Rollen
Der Kunde (GU) ist Verantwortlicher, der Betreiber von Klaro8 ist Auftragsbearbeiter. Der Betreiber bearbeitet personenbezogene Daten ausschliesslich nach Weisung und zur Erbringung der vertraglichen Leistung.
2. Gegenstand & Datenarten
Gegenstand sind Konto-, Inhalts- und Abrechnungsdaten im Rahmen der Pendenzenverwaltung (Namen, Kontaktdaten, Pendenzen, Fotos, Termine).
3. Technische & organisatorische Massnahmen (TOM)
- Verschlüsselte Übertragung (HTTPS), Security-Header/CSP.
- Rollenbasierte Zugriffskontrolle, strikte Mandantentrennung.
- Passwort-Hashing (bcrypt), Login-Schutz (Rate-Limit).
- Datenhaltung in der EU (Frankfurt); Zugriffsbeschränkung.
4. Unterauftragsverarbeiter
Es werden folgende Sub-Prozessoren eingesetzt:
- Infomaniak – Hosting / Betrieb der Anwendung und der Datenbank (PostgreSQL) auf VPS; Schweiz (Genf).
- Anthropic – KI-Verarbeitung von Verbesserungsvorschlägen (nur wenn aktiviert); USA.
- E-Mail-/SMTP-Anbieter – Versand von Einladungen und Rechnungen (sofern konfiguriert); je nach Konfiguration.
Über Änderungen wird der Kunde vorab informiert und kann begründet widersprechen.
5. Betroffenenrechte, Meldungen, Löschung
Der Betreiber unterstützt den Kunden bei Betroffenenanfragen und Meldepflichten und löscht bzw. retourniert die Daten nach Vertragsende, soweit keine Aufbewahrungspflicht entgegensteht.